码迷,mamicode.com
首页 >  
搜索关键字:漏洞    ( 7089个结果
Dubbo 高危漏洞!原来都是反序列化惹得祸
这周收到外部合作同事推送的一篇文章,【漏洞通告】ApacheDubboProvider默认反序列化远程代码执行漏洞(CVE-2020-1948)通告。按照文章披露的漏洞影响范围,可以说是当前所有的Dubbo的版本都有这个问题。无独有偶,这周在Github自己的仓库上推送几行改动,不一会就收到Github安全提示,警告当前项目存在安全漏洞CVE-2018-10237。可以看到这两个漏洞都是利用反序列
分类:其他好文   时间:2020-08-04 14:07:31    阅读次数:102
一行代码引来的安全漏洞就让我们丢失了整个服务器的控制权
一个在阿里云打工的清华学渣!之前在某厂的某次项目开发中,项目组同学设计和实现了一个“引以为傲”,额,有点扩张,不过自认为还说得过去的feature,结果临上线前被啪啪打脸,因为实现过程中因为一行代码(没有标题党,真的是一行代码)带来的安全漏洞让我们丢失了整个服务器控制权(测试环境)。多亏了上线之前有公司安全团队的人会对代码进行扫描,才让这个漏洞被扼杀在摇篮里。下面我们就一起来看看这个事故,啊,不对
分类:其他好文   时间:2020-08-04 10:07:11    阅读次数:107
WebLogic coherence UniversalExtractor反序列化(CVE-2020-14645)漏洞分析
本文首发于Seebug Paper,原文链接:https://paper.seebug.org/1280/ 前言 Oracle七月发布的安全更新中,包含了一个Weblogic的反序列化RCE漏洞,编号CVE-2020-14645,CVS评分9.8。 该漏洞是针对于CVE-2020-2883的补丁绕过 ...
分类:Web程序   时间:2020-08-04 09:50:14    阅读次数:103
Apache Shiro 反序列化(CVE-2016-4437)复现
0x01简介这个漏洞属于java反序列化漏洞的一种,shiro是java的一个开发框架执行身份验证、授权、密码和会话管理。使用Shiro的易于理解的API,您可以快速、轻松地获得任何应用程序,从最小的移动应用程序到最大的网络和企业应用程序。官网漏洞说明:https://issues.apache.org/jira/browse/SHIRO-550ApacheShiro框架提供了记住我(Rememb
分类:Web程序   时间:2020-08-03 23:29:07    阅读次数:115
Apache Shiro 反序列化(CVE-2016-4437)复现
0x01简介这个漏洞属于java反序列化漏洞的一种,shiro是java的一个开发框架执行身份验证、授权、密码和会话管理。使用Shiro的易于理解的API,您可以快速、轻松地获得任何应用程序,从最小的移动应用程序到最大的网络和企业应用程序。官网漏洞说明:https://issues.apache.org/jira/browse/SHIRO-550ApacheShiro框架提供了记住我(Rememb
分类:Web程序   时间:2020-08-03 23:28:35    阅读次数:188
安全:http host头攻击漏洞
nginx中修复:第一种(默认server):server { listen 443 default; server_name _; location / { return 403; } }第二种(特定server):if ($http_Host !~*^192.168.1.32:443$){ re... ...
分类:Web程序   时间:2020-08-03 18:37:40    阅读次数:194
重磅消息!Firefox,Chrome,Edge和Safari全面禁用TLS 1.0和TLS 1.1
近日,锐成信息了解到谷歌84版本、火狐74版本已经对服务器端开启了TLS V1.0、TLS V1.1版本的网站进行报错提示,报错如图所示: 其实,这也不是什么新奇的事情。因为早在2018?年春季TLS?1.?3?版本发布之后,苹果、谷歌、火狐和微软四大浏览器制造商便于当年10月份已联合宣布将在?20 ...
分类:其他好文   时间:2020-07-30 14:46:48    阅读次数:82
除了FastJson,你还有选择: Gson简易指南
前言离之前漏洞事件没多久,fastjson又出现严重Bug。目前项目中不少使用了fastjson做对象与JSON数据的转换,又需要更新版本重新部署,可以说是费时费力。与此同时,也带给我新的思考,面对大量功能强大的开源库,我们不能盲目地引入到项目之中,众多开源框架中某个不稳定因素就足以让一个项目遭受灭顶之灾。趁着周末,在家学习下同样具备JSON与对象转换功能的优秀开源框架Gson,并且打算将今后项目
分类:Web程序   时间:2020-07-29 10:41:12    阅读次数:114
CVE-2019-14234 Django JSONField SQL注入漏洞复现
0x01简介Django是一款广为流行的开源web框架,由Python编写,许多网站和app都基于Django开发。什么是JSONField,Django是一个大而全的Web框架,其支持很多数据库引擎,包括Postgresql、Mysql、Oracle、Sqlite3等,但与Django天生为一对儿的数据库莫过于Postgresql了,Django官方也建议配合Postgresql一起使用。相比于
分类:数据库   时间:2020-07-29 10:40:56    阅读次数:98
基础Web漏洞-SQL注入入门(手工注入篇)
#一.什么是SQL注入 SQL是操作数据库数据的结构化查询语言,网页的应用数据和后台数据库中的数据进行交互时会采用SQL。而SQL注入是将Web页面的原URL、表单域或数据包输入的参数,修改拼接成SQL语句,传递给Web服务器,进而传给数据库服务器以执行数据库命令。如Web应用程序的开发人员对用户所 ...
分类:数据库   时间:2020-07-29 10:10:44    阅读次数:94
7089条   上一页 1 ... 33 34 35 36 37 ... 709 下一页
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!